Bumblebee הוא סורק קוד פתוח במצב קריאה בלבד של Perplexity, המיועד למערכות macOS ו Linux, וסורק חבילות תוכנה, הרחבות עורך, תוספי דפדפן ותצורות AI לאיתור רכיבים מסוכנים מבלי להפעיל סקריפטים. במצב קריאה בלבד, הכלי נמנע מהפעלת סקריפטי התקנה שעלולים להפעיל נוזקות – הוא קורא מטה דאטה מקומי כמו קובצי lockfiles ורשומות חביל...
פורסם על ידינערך באמצעות GPT-5.5התמונות נוצרו באמצעות GPT Image 2
Bumblebee הוא סורק קוד פתוח במצב קריאה בלבד של Perplexity, המיועד למערכות macOS ו Linux, וסורק חבילות תוכנה, הרחבות עורך, תוספי דפדפן ותצורות AI לאיתור רכיבים מסוכנים מבלי להפעיל סקריפטים.
במצב קריאה בלבד, הכלי נמנע מהפעלת סקריפטי התקנה שעלולים להפעיל נוזקות – הוא קורא מטה דאטה מקומי כמו קובצי lockfiles ורשומות חבילות במקום להריץ פקודות npm או pip.
הסורק תומך בשלושה פרופילי סריקה (Baseline, Project, Deep) ומזהה רכיבים חשודים באמצעות קטלוגים של חשיפה, מה שמאפשר לצוותי אבטחה לענות במהירות על השאלה: "אילו מחשבי מפתחים חשופים כרגע לאיום מסוים?" [1][14]
What is Perplexity’s open‑source Bumblebee supply‑chain security scanner, how does its read‑only scanning approach help prevent triggering mBumblebee scans developer environments in read‑only mode to detect risky packages, extensions, and AI tool configurations.
AI Prompt
Create a landscape editorial hero image for this Studio Global article: What is Perplexity’s open‑source Bumblebee supply‑chain security scanner, how does its read‑only scanning approach help prevent triggering m. Article summary: Perplexity’s Bumblebee is an open-source, read-only scanner for developer machines that Perplexity says it uses during software supply-chain incidents to check for risky packages, extensions, and AI tool configurations.[. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Perplexity releases Bumblebee, an open-source read-only scanner for macOS and Linux, that inventories packages, browser extensions, and configurations to detect supply-chain risk" source context "Perplexity releases Bumblebee, an open-source read-only scanner for macOS and Linux, that inventories packages, brow
openai.com
פיתוח תוכנה מודרני נשען יותר ויותר על חבילות קוד פתוח, כלי פיתוח, הרחבות ועוזרי AI. המערכת האקולוגית הזו מביאה פרודוקטיביות עצומה – אבל גם מרחיבה את משטח התקיפה להתקפות על שרשרת האספקה.
Bumblebee של Perplexity הוא סורק אבטחה בקוד פתוח שנועד לעזור לארגונים לזהות במהירות רכיבים מסוכנים במחשבי מפתחים. בניגוד לכלי אבטחה רבים, Bumblebee פועל במצב קריאה בלבד (read-only), ומאפשר לצוותים לבדוק מחשבים ניידים בבטחה במהלך חקירות של שרשרת אספקה, מבלי להפעיל התנהגות זדונית המוטמעת בחבילות או בסקריפטי התקנה.
מהו Bumblebee
Bumblebee הוא סורק קל משקל שנוצר על ידי Perplexity ושוחרר כקוד פתוח כדי לעזור לצוותי אבטחה לזהות תוכנה מסוכנת במחשבי קצה של מפתחים. הוא פועל ישירות על ועורך מלאי של כל מה שכבר מותקן במערכת, כולל חבילות, הרחבות ותצורות של כלי AI שעשויים להיות מעורבים באירוע שרשרת אספקה.
Studio Global AI
Continue your research
This page includes a source-backed answer you can continue inside Studio Global.
What is the short answer to "Bumblebee של Perplexity: הסורק החינמי שמאתר סיכוני שרשרת אספקה במחשבי מפתחים"?
Bumblebee הוא סורק קוד פתוח במצב קריאה בלבד של Perplexity, המיועד למערכות macOS ו Linux, וסורק חבילות תוכנה, הרחבות עורך, תוספי דפדפן ותצורות AI לאיתור רכיבים מסוכנים מבלי להפעיל סקריפטים.
What are the key points to validate first?
Bumblebee הוא סורק קוד פתוח במצב קריאה בלבד של Perplexity, המיועד למערכות macOS ו Linux, וסורק חבילות תוכנה, הרחבות עורך, תוספי דפדפן ותצורות AI לאיתור רכיבים מסוכנים מבלי להפעיל סקריפטים. במצב קריאה בלבד, הכלי נמנע מהפעלת סקריפטי התקנה שעלולים להפעיל נוזקות – הוא קורא מטה דאטה מקומי כמו קובצי lockfiles ורשומות חבילות במקום להריץ פקודות npm או pip.
What should I do next in practice?
הסורק תומך בשלושה פרופילי סריקה (Baseline, Project, Deep) ומזהה רכיבים חשודים באמצעות קטלוגים של חשיפה, מה שמאפשר לצוותי אבטחה לענות במהירות על השאלה: "אילו מחשבי מפתחים חשופים כרגע לאיום מסוים?" [1][14]
במקום לנתח מאגרי קוד או סביבות ייצור, Bumblebee מתמקד בתחנת העבודה של המפתח – שלעיתים קרובות מוזנחת בכלי אבטחה מסורתיים. על ידי בדיקת הרכיבים שהמפתחים מריצים בפועל מקומית, צוותים יכולים לענות במהירות על שאלות כמו: "האם חבילה או הרחבה שנפגעו קיימות במחשב של מפתח כלשהו?"
למה העיצוב של קריאה בלבד קריטי
אחת התכונות המרכזיות של Bumblebee היא שהוא לעולם לא מבצע פקודות של מנהלי חבילות או סקריפטי התקנה. במקום זאת, הוא קורא מטה-דאטה שכבר קיים במחשב – כמו קובצי lockfiles של תלויות או רשומות חבילות מותקנות.
העיצוב הזה מספק יתרון בטיחותי קריטי במהלך תגובה לאירוע. חבילות זדוניות רבות מסתירות התנהגות מזיקה בסקריפטי התקנה (hooks) או בסקריפטים שאחרי ההתקנה. אם כלי אבטחה יפעיל תהליכים אלה בזמן חקירת המערכת, הוא עלול להפעיל בטעות את הנוזקה שהוא מנסה לזהות.
Bumblebee נמנע מסיכון זה על ידי:
קריאת מטה-דאטה ישירות מהדיסק במקום להפעיל כלים כמו npm או pip
הימנעות מביצוע סקריפטי התקנה או מחזור חיים
התייחסות למערכת אך ורק כמקור למלאי
התוצאה היא מודל בדיקה בטוח ופסיבי שחושף חשיפה מבלי לשנות את הסביבה הנבדקת.
מה Bumblebee סורק
Bumblebee אוסף מלאי של רכיבי מחשבי מפתחים שמופיעים לעתים קרובות בהתקפות שרשרת אספקה. אלה כוללים:
מערכות אקולוגיות של חבילות שפה
הסורק קורא מטה-דאטה של חבילות ממערכות אקולוגיות נפוצות, כולל:
npm, pnpm, Yarn, ו-Bun
PyPI
Go modules
RubyGems
Composer
על ידי ניתוח קובצי lockfiles ומטה-דאטה של חבילות, Bumblebee יכול לקבוע אילו חבילות וגרסאות קיימות במחשב מבלי להפעיל את מנהל החבילות עצמו.
הרחבות עורך
כלי פיתוח ועורכי קוד מריצים לעתים קרובות הרחבות שיש להן גישה לקוד מקור, טוקנים או פרטי כניסה של מפתחים. Bumblebee עורך מלאי של הרחבות עורך ומניפסטים כדי לזהות תוספים מסוכנים או שנפגעו.
תוספי דפדפן
חוקרי אבטחה מתייחסים יותר ויותר לתוספי דפדפן כחלק משרשרת האספקה של המפתח. Bumblebee יכול לערוך מלאי של תוספי דפדפן הקיימים במערכת כדי לזהות כאלה שמקושרים להתרעות או לפעילות זדונית.
תצורות AI Agent ו-MCP
משטח תקיפה חדש יותר מגיע מכלי פיתוח AI. Bumblebee סורק קובצי תצורה עבור סוכני AI המשתמשים ב-Model Context Protocol (MCP) ובכלים קשורים. דוגמאות כוללות קבצים כגון mcp.json ופורמטים אחרים של תצורת כלי AI.
תצורות אלה יכולות להפנות לכלים או שירותים חיצוניים שעלולים להכניס סיכון לשרשרת האספקה אם הם נפגעים.
פרופילי סריקה לעומסי עבודה שונים
Bumblebee תומך במספר פרופילי סריקה כך שארגונים יכולים להתאים סריקות לניטור שגרתי או לתרחישי תגובה לאירוע.
Baseline
סריקת מלאי קלה של מיקומים סטנדרטיים במחשבי מפתחים. צוותים יכולים להריץ זאת מעת לעת באמצעות מערכות ניהול מכשירים (MDM) או ניהול צי.
Project
סריקה ממוקדת של ספריות פיתוח או מאגרים ספציפיים. זה עוזר לצוותים לבדוק את החבילות המשמשות בפרויקטים פעילים.
Deep
מצב חקירה רחב יותר המשמש בדרך כלל במהלך אירוע אבטחה פעיל. הוא מחפש במיקומים נרחבים יותר במערכת הקבצים כדי למצוא את כל החשיפות האפשריות.
פרופילים אלה מאפשרים לצוותים לעבור מנראות שגרתית ועד לסריקות תגובה מלאות לאירוע מבלי להחליף כלים.
זיהוי מבוסס קטלוג
הזיהויים של Bumblebee מסתמכים על קטלוגי חשיפה – רשימות של חבילות, גרסאות, הרחבות או תצורות מסוכנות ידועות. כאשר הסורק עורך מלאי של מחשב, הוא משווה את הרכיבים שהתגלו מול הקטלוג כדי למצוא התאמות.
כל זיהוי הוא בר-מעקב, ומציג:
הערך בקטלוג שהפעיל את הממצא
מתי הערך בקטלוג נוסף
ראיות לרכיב התואם
גישה זו עוזרת לצוותי אבטחה לענות במהירות על שאלה קריטית בתגובה לאירוע: אילו מחשבי מפתחים חשופים כרגע לפגיעות זו או לחבילה זדונית זו?
למה כלים כמו Bumblebee חשובים
התקפות על שרשרת האספקה המכוונות למערכות אקולוגיות של קוד פתוח גדלו באופן דרמטי. מחקרי אבטחה זיהו מעל 1.23 מיליון חבילות קוד פתוח זדוניות, עם יותר מ-454,000 שהתגלו ב-2025 בלבד. דוחות אחרים מצאו עלייה של 73% בזיהוי חבילות זדוניות ב-2025 בהשוואה לשנה הקודמת.
במקביל, מחשבי מפתחים מריצים כיום הרבה יותר רכיבים ממה שכלי אבטחה מסורתיים עוקבים אחריהם – מנהלי חבילות, הרחבות עורך, תוספי דפדפן ואינטגרציות של סוכני AI. לארגונים רבים יש נראות מוגבלת לסביבה המקומית הזו.
Bumblebee ממלא פער זה על ידי מתן סריקת מלאי מהירה ובטוחה של מחשבי קצה של מפתחים. במקום להחליף אבטחת זמן ריצה או סריקת מאגרים, הוא מוסיף שכבת נראות חסרה שעוזרת לצוותים לזהות במהירות חשיפה במהלך אירועי שרשרת אספקה.
השורה התחתונה
Bumblebee של Perplexity מביא גישה מעשית לבעיית אבטחה קשה: זיהוי רכיבים מסוכנים במחשבי מפתחים מבלי להפעיל התנהגות זדונית.
על ידי שילוב של מודל סריקה במצב קריאה בלבד, כיסוי של כלי פיתוח מודרניים (חבילות, הרחבות ותצורות AI), וזרימות עבודה של זיהוי מבוסס קטלוג, הוא נותן לצוותי אבטחה דרך להעריך במהירות חשיפה בשרשרת האספקה במחשבי קצה של מפתחים כאשר מתרחשים אירועים.
ככל שהמערכות האקולוגיות של תוכנה ממשיכות לגדול – ותוקפים מכוונים יותר ויותר לכלי פיתוח – כלים שסורקים בבטחה את סביבת המפתח הופכים לחלק חיוני מאבטחת יישומים מודרנית.